跳到主要内容

超危

ThinkPHP 5.0.x<5.0.23/5.1.x<5.1.31远程代码执行漏洞

2018-12-11 18:00:00 公开 ,2026-02-20 18:58:35 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-20 (Improper Input Validation)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-05 04:37:53

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
输入验证错误
漏洞描述
ThinkPHP是中国广泛使用的PHP开发框架。ThinkPHP 5.0.x和5.1.x的多个子系统中存在远程代码执行漏洞。这可能使攻击者利用ThinkPHP站点上的多个攻击向量进行攻击,从而导致该站点完全受损。ThinkPHP中存在一个远程代码执行漏洞,thinkphp/library/think/App.php允许远程攻击者通过精心编制的筛选参数执行任意php代码,如s=index/\think\Request/input&filter=phpinfo&data=1查询字符串所示。正被威胁参与者积极用于植入各种恶意软件,主要针对物联网(IoT)设备。 2018年12月20日,趋势科技(Trend Micro)发布了一篇博客,介绍了一种名为Miori的新型物联网僵尸网络,该网络使用CVE-2018-20062进行传播。据Trend Micro研究人员称,称为IZ1H9和APEP的其他物联网恶意软件开始利用与感染载体相同的漏洞。 2019年1月,Akamai安全团队不仅发现该漏洞被用于植入物联网恶意软件的攻击,还发现它被用于传播加密货币矿工和Windows恶意软件。Trend Micro在1月25日发布了另一篇博客,详细介绍了名为Hakai和Yowai的物联网恶意软件对该漏洞的使用情况。 2019年2月4日,Check Point的研究人员将ThinkPHP命名为攻击目标系统的初始感染媒介,以植入名为SpeakUp的后门特洛伊木马。
修复建议
升级至ThinkPHP版本5.0.23/5.1.31或更高版本: https://github.com/top-think/framework/releases/tag/v5.0.23 https://github.com/top-think/framework/releases/tag/v5.1.31

参考链接